Plugin Pocket Agent
Pocket Agent este un instrument de acces de la distanță cu tichet TTL, cu viață scurtă. Permite unui operator să ajungă la o mașină țintă pentru a efectua o sarcină limitată, cu un model de securitate conceput astfel încât ținta să nu fie nevoită să deschidă un port sau să aibă încredere într-o conexiune inbound.
[!WARNING] Pocket Agent este nu este o aplicație companion pentru mobil. Numele se referă la un mic, agent de acces la distanță la cerere, nu un client de telefon. Pentru aplicația client, vezi Aplicație mobilă și pentru desktop plugin.
Rulează nativ pe gazdă și comunică cu gateway-ul prin aihummer.service.v1 contract.
Fapte
| Câmp | Valoare |
|---|---|
| Versiune | 0.1.2 |
| Port | 8814 |
| Timp de rulare | gazdă-nativ |
Ce este
O modalitate de a rula o acțiune limitată pe o țintă la distanță fără infrastructură permanentă pe acea țintă. În loc de un daemon care ascultă comenzile primite, modelul este bazat pe bilete și doar pentru ieșire:
- Un operatorul emite un bilet — o autorizație pe termen scurt (limitată de TTL) pentru un sarcină specifică.
- ținta rulează un bootstrap semnat care verifică biletul.
- Ținta intră apoi într-un buclă sondaj ieșire, întinzând mâna să ia muncă și raportați rezultatele.
Când TTL-ul biletului expiră, accesul dispare. Nu rămâne nimic persistent care să asculte.
Modelul de securitate
[!NOTE] Întregul scop al Pocket Agent este poziția de securitate, nu comoditatea. Înțelegeți-l înainte de a-l implementa:
- Bilete cu durată scurtă (TTL). Accesul este limitat în timp; un bilet expirat nu acordă nimic.
- Bootstrap semnat. Ținta procedează doar după verificarea unui semnături bootstrap legat de bilet.
- Doar bucla de sondaj de ieșire. Ținta inițiază toate conexiunile. Există niciun socket de intrare a ataca și fără împingere canal.
- Listă de permisiuni. Țintele și acțiunile sunt restricționate de o listă de permisiuni.
- Audit. Activitatea este înregistrată pentru revizuire.
Deoarece nu există un ascultător de intrare și nici un push, suprafața de atac asupra țintei este minimă: un atacator nu se poate conecta la țintă prin Pocket Agent, iar accesul expiră automat când tichetul expiră.
Cum este folosit
Un operator emite un bilet pentru o sarcină specifică; ținta îl preia prin bootstrap-ul semnat și bucla de interogare outbound, efectuează lucrarea trecută pe lista de permisiuni și raportează înapoi. Fiecare pas este limitat de TTL-ul biletului și înregistrat în jurnalul de audit.
operator issues TTL ticket ─▶ target verifies signed bootstrap ─▶ target polls outbound ─▶ allowlisted work ─▶ audit
Instalare
Instalați Pocket Agent dintr-un singur clic din marketplace în interfața de administrare. Deployer-ul nativ al gazdei descarcă pluginul, rulează pasul său de instalare, generează o unitate systemd izolată și așteaptă sănătatea înainte de a o marca ca pregătită — vezi Instalare și actualizări. Nu sunt implicate containere.
Securitate și limite
- Acces doar cu tichet TTL — limitat în timp, nu o sesiune la distanță permanentă.
- Doar ieșire — niciun socket de intrare, niciun canal push pe țintă.
- Listă de permisiuni + bootstrap semnat + audit impune cine poate face ce și înregistrează el/ea
- Nu este o aplicație companion — acesta este acces la distanță controlat de operator, nu un telefon client.
- Gazdă-nativ — rulează sub systemd, nu într-un container.